Datenschutzrichtlinie - Haitour

Datenschutzerklärung

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung auf dieser Website und im Rahmen unserer Vermittlungstätigkeit ist:

**Halid Karakas – Haitour**
c/o Autorenglück #62496
Albert-Einstein-Straße 47
02977 Hoyerswerda
Deutschland

Telefon: +49 157 74159454
E-Mail: service@haitour.de

Verantwortlicher ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.

**Datenschutzbeauftragter:** Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, und haben davon abgesehen. Für alle datenschutzrechtlichen Anliegen wenden Sie sich bitte unmittelbar an die oben genannten Kontaktdaten.

### 2. Grundlegendes

**2.1 Personenbezogene Daten** sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen – etwa Name, Anschrift, Geburtsdatum, E-Mail-Adresse, Telefonnummer, Passdaten oder IP-Adresse.

**2.2 Rechtsgrundlagen.** Soweit wir für Verarbeitungsvorgänge Ihre Einwilligung einholen, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage. Bei der Verarbeitung zur Erfüllung eines Vertrages mit Ihnen oder zur Durchführung vorvertraglicher Maßnahmen ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Verarbeiten wir Daten zur Erfüllung einer rechtlichen Verpflichtung, stützen wir uns auf Art. 6 Abs. 1 lit. c DSGVO. Ist die Verarbeitung zur Wahrung unserer berechtigten Interessen oder derjenigen eines Dritten erforderlich und überwiegen Ihre Interessen nicht, ist Art. 6 Abs. 1 lit. f DSGVO Rechtsgrundlage.

**2.3 Verschlüsselung.** Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener Daten eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an der Zeichenfolge „https://“ und dem Schloss-Symbol in Ihrer Browserzeile.

**2.4 Keine automatisierte Entscheidungsfindung.** Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein. Reiseangebote werden von uns manuell recherchiert und individuell erstellt.

### 3. Zugriffsdaten und Hosting

**3.1 Server-Logfiles.** Bei der rein informatorischen Nutzung unserer Website erheben wir nur diejenigen Daten, die Ihr Browser an den Seitenserver übermittelt:

- aufgerufene Seite bzw. Datei
- Datum und Uhrzeit des Zugriffs
- übertragene Datenmenge
- Meldung über erfolgreichen Abruf
- Referrer-URL (die zuvor besuchte Seite)
- verwendeter Browser und dessen Version
- verwendetes Betriebssystem
- IP-Adresse (gegebenenfalls in gekürzter bzw. anonymisierter Form)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technischen Bereitstellung, der Stabilität, der Funktionalität und der Sicherheit unserer Website. Eine Zusammenführung dieser Daten mit anderen Datenquellen oder eine Weitergabe an Dritte findet nicht statt. Wir behalten uns vor, die Logfiles nachträglich zu überprüfen, wenn konkrete Anhaltspunkte auf eine rechtswidrige Nutzung hindeuten. Die Logfiles werden nach [7 / 14 / 30] Tagen gelöscht.

**3.2 Hosting.** Unsere Website wird gehostet bei der

**STRATO AG**, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland.

STRATO verarbeitet die über unsere Website erhobenen Daten ausschließlich auf Servern innerhalb der Bundesrepublik Deutschland. Wir haben mit STRATO einen Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO geschlossen, der den Schutz der Daten unserer Seitenbesucher sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und effizienten Bereitstellung unseres Onlineangebots) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit das Hosting der Vertragsanbahnung und -durchführung dient.

### 4. Cookies und Einwilligungsverwaltung

**4.1 Was Cookies sind.** Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Manche Cookies werden nach Schließen des Browsers automatisch gelöscht (Session-Cookies), andere verbleiben für eine definierte Dauer auf Ihrem Gerät (persistente Cookies). Neben Cookies können auch vergleichbare Technologien wie Local Storage oder Web Beacons zum Einsatz kommen; die folgenden Ausführungen gelten für diese entsprechend.

**4.2 Technisch notwendige Cookies.** Diese Cookies sind erforderlich, damit die Website funktioniert – etwa zur Speicherung Ihrer Cookie-Auswahl, zur Sitzungssteuerung und zur Absicherung des Kontaktformulars. Ihre Speicherung erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG **ohne Einwilligung**, da sie für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich ist. Die anschließende Verarbeitung der Daten stützt sich auf Art. 6 Abs. 1 lit. f DSGVO.

**4.3 Einwilligungspflichtige Cookies und Dienste.** Alle Cookies und Dienste, die nicht unbedingt erforderlich sind – insbesondere Reichweitenmessung, Conversion-Tracking und Marketing (siehe Ziffer 8) – werden ausschließlich gesetzt, **wenn Sie zuvor über unser Consent-Tool ausdrücklich eingewilligt haben**. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Vor Ihrer Einwilligung werden keine solchen Cookies gesetzt und keine entsprechenden Skripte geladen.

**4.4 Widerruf.** Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder ändern, indem Sie die Datenschutzeinstellungen über den entsprechenden Link am Seitenrand bzw. im Footer erneut aufrufen und die Auswahl anpassen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Darüber hinaus können Sie Cookies über die Einstellungen Ihres Browsers löschen oder deren Speicherung generell einschränken; in diesem Fall stehen möglicherweise nicht alle Funktionen dieser Website vollumfänglich zur Verfügung.

### 5. Kontaktaufnahme

**5.1 Kontaktformular.** Über das Formular auf unserer Website erheben wir Ihren Namen, Ihre E-Mail-Adresse und den Inhalt Ihrer Nachricht. Diese Angaben sind Pflichtfelder; ohne sie können wir Ihre Anfrage nicht bearbeiten. Zusätzlich werden IP-Adresse und Zeitpunkt der Absendung protokolliert, um Missbrauch zu verhindern.

Die Verarbeitung erfolgt auf Grundlage Ihrer über die Checkbox erteilten Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Zielt Ihre Anfrage auf die Anbahnung oder den Abschluss eines Vermittlungsvertrages ab, ist zusätzliche Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Sie können eine erteilte Einwilligung jederzeit formlos per E-Mail an service@haitour.de widerrufen.

**5.2 E-Mail und Telefon.** Kontaktieren Sie uns per E-Mail oder telefonisch, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, Telefonnummer, Inhalt der Anfrage) ausschließlich zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

**5.3 WhatsApp Business.** Sie können uns über den Nachrichtendienst WhatsApp kontaktieren. Anbieter ist die **WhatsApp Ireland Limited**, Merrion Road, Dublin 4, D04 X2K5, Irland. Wir nutzen hierfür die WhatsApp Business App.

Wenn Sie uns über WhatsApp kontaktieren, verarbeiten wir Ihre Mobilfunknummer, einen gegebenenfalls hinterlegten Profilnamen sowie die Inhalte Ihrer Nachrichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an schneller und unkomplizierter Kundenkommunikation). Wir verwenden Ihre Daten ausschließlich zur Beantwortung Ihres Anliegens.

**Bitte beachten Sie:** WhatsApp erhält Zugriff auf das Adressbuch des von uns genutzten Endgeräts und überträgt dort gespeicherte Rufnummern an Server der Muttergesellschaft Meta Platforms, Inc. in den USA. Wir setzen für unser WhatsApp-Business-Konto ein separates dienstliches Endgerät ein, in dessen Adressbuch ausschließlich Kontaktdaten solcher Personen gespeichert werden, die uns von sich aus über WhatsApp kontaktiert haben.

Auf Art, Umfang und Zwecke der Datenverarbeitung durch WhatsApp haben wir keinen Einfluss. Ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO besteht mit WhatsApp nicht. Einzelheiten entnehmen Sie bitte der Datenschutzrichtlinie von WhatsApp: https://www.whatsapp.com/legal/privacy-policy-eea

Für Datenübermittlungen in die USA hat sich Meta dem EU-US Data Privacy Framework angeschlossen, für das die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Datenschutzniveau festgestellt hat.

**Wichtiger Hinweis:** Bitte übermitteln Sie uns **keine Kopien von Ausweisdokumenten, Reisepässen oder sonstige besonders sensible Unterlagen über WhatsApp**. Für die Übermittlung solcher Dokumente stellen wir Ihnen auf Anfrage einen gesicherten Übertragungsweg zur Verfügung. Wenn Sie WhatsApp nicht nutzen möchten, stehen Ihnen E-Mail, Telefon und unser Kontaktformular gleichwertig zur Verfügung.

### 6. Datenverarbeitung im Rahmen der Reisevermittlung

Dies ist der Kernbereich unserer Verarbeitungstätigkeit. Bitte lesen Sie diesen Abschnitt besonders aufmerksam.

**6.1 Unsere Rolle.** Haitour ist **Reisevermittler**, nicht Reiseveranstalter. Wir recherchieren und vermitteln Reiseleistungen (Flüge, Unterkünfte, Pauschalreisen, Zusatzleistungen) und bringen einen Vertrag zwischen Ihnen und dem jeweiligen Leistungsträger bzw. Reiseveranstalter zustande. Der Reisevertrag selbst kommt unmittelbar zwischen Ihnen und dem Leistungsträger zustande.

Haitour und die Leistungsträger sind datenschutzrechtlich **jeweils eigenständig Verantwortliche** im Sinne von Art. 4 Nr. 7 DSGVO. Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht nicht. Für die Verarbeitung Ihrer Daten nach der Weiterleitung ist ausschließlich der jeweilige Leistungsträger verantwortlich; es gelten dessen Datenschutzbestimmungen.

**6.2 Welche Daten wir verarbeiten.** Je nach gebuchter Leistung verarbeiten wir:

- **Stammdaten:** Vor- und Nachname (in der Schreibweise des Ausweisdokuments), Anrede, Geburtsdatum, Staatsangehörigkeit, Anschrift
- **Kontaktdaten:** E-Mail-Adresse, Telefonnummer
- **Reisedaten:** Reisezeitraum, Zielort, Anzahl und Alter der Reisenden, gewünschte Leistungen, Sitzplatz- und Verpflegungswünsche, Gepäckoptionen
- **Ausweis- und Reisedokumentendaten:** Reisepass- oder Personalausweisnummer, ausstellende Behörde, Ausstellungs- und Ablaufdatum, gegebenenfalls Visa- und Aufenthaltstitelangaben – soweit dies von der Airline, dem Zielland oder dem Leistungsträger verlangt wird
- **Kundenkontodaten:** Vielflieger- und Bonusprogrammnummern, Kundennummern
- **Zahlungs- und Abrechnungsdaten:** siehe Ziffer 7
- **Kommunikationsverlauf:** Ihre Anfragen, unsere Angebote, Buchungsbestätigungen, Änderungs- und Stornierungsvorgänge

**6.3 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO).** In Einzelfällen sind für die Durchführung der Reise Angaben erforderlich, die Rückschlüsse auf Ihre Gesundheit zulassen – etwa ein Assistenz- oder Rollstuhlbedarf, medizinische Besonderheiten bei der Beförderung, medizinisch bedingte Verpflegungswünsche oder Angaben im Rahmen einer Reiseversicherung. Solche Daten verarbeiten und übermitteln wir **ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung** nach Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden; ein Widerruf kann allerdings dazu führen, dass die betreffende Leistung nicht mehr erbracht werden kann. Ohne Ihre Einwilligung geben wir derartige Angaben nicht weiter.

**6.4 Zwecke und Rechtsgrundlagen.**

| Zweck | Rechtsgrundlage |
|---|---|
| Bearbeitung Ihrer Reiseanfrage, Recherche und Erstellung eines individuellen Angebots | Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) |
| Durchführung des Vermittlungsvertrages, Buchung, Weitergabe an Leistungsträger, Umbuchung, Stornierung, Betreuung während der Reise | Art. 6 Abs. 1 lit. b DSGVO |
| Abrechnung der Service-Pauschale, Buchhaltung | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB, § 147 AO |
| Übermittlung von Fluggastdaten an Behörden (API/PNR), sofern gesetzlich vorgeschrieben | Art. 6 Abs. 1 lit. c DSGVO |
| Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen | Art. 6 Abs. 1 lit. f DSGVO |
| Angaben zu Gesundheit, Assistenzbedarf, medizinischer Verpflegung | Art. 9 Abs. 2 lit. a DSGVO |

**6.5 Weitergabe an Leistungsträger – zwingend erforderlich.**

Damit Ihre Reise überhaupt zustande kommen und durchgeführt werden kann, **müssen** wir die unter 6.2 genannten Daten an die an der Leistungserbringung Beteiligten weitergeben. Empfängerkategorien sind insbesondere:

- Fluggesellschaften und deren Buchungssysteme (Global Distribution Systems wie Amadeus, Sabre oder Travelport)
- Hotels, Ferienwohnungsanbieter und sonstige Beherbergungsbetriebe
- Reiseveranstalter und Konsolidierer
- Mietwagen-, Transfer- und Bahnunternehmen
- Ausflugs- und Aktivitätsanbieter vor Ort
- Reiseversicherer, sofern Sie eine Versicherung über uns abschließen
- Vertriebskooperationen und Buchungsplattformen, über die wir buchen
- Zahlungsdienstleister (siehe Ziffer 7)
- Steuerberater, Behörden und Gerichte im Rahmen gesetzlicher Verpflichtungen

Wir übermitteln jeweils nur diejenigen Daten, die der einzelne Empfänger für die konkrete Leistung tatsächlich benötigt (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Eine Weitergabe zu eigenen Werbezwecken Dritter findet nicht statt.

**Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO):** Die Bereitstellung der unter 6.2 genannten Daten ist für die Vermittlung und Durchführung der Reise erforderlich. Sie sind gesetzlich nicht verpflichtet, uns diese Daten zu überlassen. Ohne die Daten und ohne deren Weitergabe an die Leistungsträger können wir jedoch weder ein verbindliches Angebot erstellen noch eine Buchung vornehmen; ein Vertragsschluss ist dann nicht möglich.

**6.6 Daten mitreisender Personen.** Wenn Sie eine Reise für weitere Personen buchen, übermitteln Sie uns deren personenbezogene Daten. Sie sichern uns zu, dass Sie hierzu berechtigt sind und die betroffenen Personen über diese Datenschutzerklärung – insbesondere über Ziffer 6 – informiert haben. Wir verarbeiten diese Daten zu denselben Zwecken und auf denselben Rechtsgrundlagen wie Ihre eigenen. Betroffenenrechte nach Ziffer 10 stehen auch den Mitreisenden zu.

### 7. Zahlungsabwicklung über Stripe

Für die Abrechnung unserer Service-Pauschale nutzen wir den Zahlungsdienstleister

**Stripe Payments Europe, Limited**, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.

**7.1 Ablauf und verarbeitete Daten.** Wenn Sie eine Zahlung über einen Stripe-Zahlungslink vornehmen, werden Ihre Zahlungsdaten unmittelbar von Stripe erhoben und verarbeitet. Dazu gehören je nach gewählter Zahlart insbesondere: Name, E-Mail-Adresse, Rechnungs- und Lieferanschrift, Zahlungsbetrag und Währung, Bankverbindung oder Kartendaten, Transaktionszeitpunkt, IP-Adresse, Geräte- und Browserinformationen sowie Angaben zum Zahlungsstatus.

**Vollständige Kreditkartendaten und Bankzugangsdaten gelangen zu keinem Zeitpunkt in unseren Zugriff.** Wir erhalten von Stripe lediglich die zur Zuordnung und Buchhaltung erforderlichen Informationen (Name, Betrag, Zahlungsstatus, Transaktions-ID, gegebenenfalls die letzten vier Stellen der Karte).

**7.2 Rechtsgrundlagen.** Die Verarbeitung erfolgt zur Erfüllung des Vertrages mit Ihnen nach Art. 6 Abs. 1 lit. b DSGVO. Soweit Stripe Daten zur Betrugsprävention, Risikobewertung und Erfüllung eigener aufsichts-, geldwäsche- und zahlungsdiensterechtlicher Pflichten verarbeitet, geschieht dies auf Grundlage von Art. 6 Abs. 1 lit. c und lit. f DSGVO. Insoweit ist Stripe **eigenständig Verantwortlicher**; es gilt die Datenschutzerklärung von Stripe.

**7.3 Drittlandübermittlung.** Stripe Payments Europe, Limited kann Daten an verbundene Unternehmen, insbesondere die **Stripe, Inc.** in den USA, übermitteln. Für diese Übermittlungen bestehen die von der Europäischen Kommission erlassenen **Standardvertragsklauseln** (Durchführungsbeschluss (EU) 2021/914) ergänzt um zusätzliche technische und organisatorische Schutzmaßnahmen. Soweit Stripe, Inc. unter dem **EU-US Data Privacy Framework** zertifiziert ist, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023.

**7.4 Weitere Informationen.** Einzelheiten zur Datenverarbeitung durch Stripe finden Sie unter: https://stripe.com/de/privacy

### 8. Online-Marketing und externe Dienste

**8.1 Google Ads – Conversion-Tracking und Remarketing.**

Wir schalten Werbeanzeigen über Google Ads. Anbieter ist die **Google Ireland Limited**, Gordon House, Barrow Street, Dublin 4, Irland („Google“).

Klicken Sie auf eine unserer Anzeigen, setzt Google ein Cookie auf Ihrem Endgerät. Dieses ermöglicht es uns zu erkennen, ob Sie nach dem Anzeigenklick eine bestimmte Handlung auf unserer Website vorgenommen haben – etwa das Absenden einer Reiseanfrage über das Kontaktformular. Wir erhalten von Google ausschließlich **aggregierte, statistische Auswertungen** (Gesamtzahl der Nutzer, die eine Anzeige angeklickt und anschließend eine Zielseite erreicht haben). Eine Identifizierung einzelner Nutzer ist uns anhand dieser Daten nicht möglich.

Sofern Sie eingewilligt haben, setzen wir zusätzlich Remarketing ein, um Ihnen auf Websites Dritter interessenbezogene Werbung zu Haitour anzuzeigen. Dabei werden Ihre IP-Adresse, Informationen zu Ihrem Endgerät und Ihrem Nutzungsverhalten auf unserer Website an Google übermittelt.

**Rechtsgrundlage:** Sämtliche vorgenannten Verarbeitungen – insbesondere das Speichern von und der Zugriff auf Informationen auf Ihrem Endgerät – erfolgen ausschließlich, wenn Sie uns hierzu über unser Consent-Tool Ihre ausdrückliche Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO erteilt haben. Ohne Einwilligung unterbleibt der Einsatz von Google Ads während Ihres Seitenbesuchs vollständig. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Datenschutzeinstellungen widerrufen.

**Auftragsverarbeitung:** Mit Google bestehen die Google Ads Datenverarbeitungsbedingungen, die eine Verarbeitung nach Art. 28 DSGVO regeln.

**Drittlandübermittlung:** Es kann zu Übermittlungen an die Google LLC in den USA kommen. Google LLC ist unter dem **EU-US Data Privacy Framework** zertifiziert; die Europäische Kommission hat mit Beschluss vom 10. Juli 2023 ein angemessenes Datenschutzniveau festgestellt. Ergänzend hat Google die **Standardvertragsklauseln** der Europäischen Kommission implementiert.

Weitere Informationen: https://policies.google.com/privacy?hl=de
Anzeigeneinstellungen bei Google: https://adssettings.google.com/

**8.2 Google Website-Übersetzer (Google Translate).**

Um die Inhalte unserer Website in weiteren Sprachen bereitzustellen, setzen wir den Übersetzungsdienst der Google Ireland Limited ein. Bei Nutzung baut Ihr Browser eine direkte Verbindung zu Servern von Google auf. Dabei werden insbesondere Ihre IP-Adresse, Angaben zum verwendeten Endgerät und Browser sowie der Zeitpunkt des Aufrufs an Google übermittelt. Zur Darstellung greift Google zudem auf eigene Schriftarten zu, wodurch weitere Verbindungen zu Google-Servern entstehen.

Der Dienst wird ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist jederzeit über die Datenschutzeinstellungen widerrufbar. Zur Drittlandübermittlung gilt das unter 8.1 Gesagte entsprechend.

### 9. Datenübermittlung in Drittländer

**9.1 Übermittlungen an Leistungsträger außerhalb der EU/des EWR.**

Reisen finden weltweit statt. Buchen Sie eine Leistung außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums – etwa einen Flug mit einer Nicht-EU-Fluggesellschaft, ein Hotel in einem Drittland oder einen Transfer vor Ort –, ist die Übermittlung Ihrer Daten an den dortigen Leistungsträger **unerlässlich**, damit die Reise durchgeführt werden kann.

Für viele dieser Länder besteht **kein Angemessenheitsbeschluss** der Europäischen Kommission nach Art. 45 DSGVO. Standardvertragsklauseln oder vergleichbare Garantien nach Art. 46 DSGVO lassen sich gegenüber ausländischen Airlines, Hotels und Behörden in der Praxis regelmäßig nicht durchsetzen. Wir stützen diese Übermittlungen daher auf die Ausnahme des **Art. 49 Abs. 1 Satz 1 lit. b DSGVO**: Die Übermittlung ist für die Erfüllung des Vertrages zwischen Ihnen und dem Leistungsträger bzw. für die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin erforderlich. Soweit die Übermittlung dem Abschluss oder der Erfüllung eines in Ihrem Interesse geschlossenen Vertrages dient, stützen wir uns ergänzend auf Art. 49 Abs. 1 Satz 1 lit. c DSGVO.

**Wir weisen Sie ausdrücklich darauf hin, dass** in diesen Drittländern möglicherweise kein dem europäischen Recht entsprechendes Datenschutzniveau besteht, dass staatliche Stellen unter Umständen weitreichende Zugriffsrechte auf Ihre Daten haben und dass sich Ihre Betroffenenrechte dort gegebenenfalls nicht oder nur eingeschränkt durchsetzen lassen.

Wenn Sie eine solche Übermittlung nicht wünschen, teilen Sie uns dies bitte vor der Buchung mit. In diesem Fall kann die betreffende Reiseleistung nicht vermittelt werden.

**9.2 Behördlich veranlasste Übermittlungen.** Zahlreiche Staaten verpflichten Fluggesellschaften, vor Einreise Fluggastdaten an ihre Grenz-, Zoll- und Sicherheitsbehörden zu übermitteln (Advance Passenger Information / Passenger Name Record). Diese Übermittlung erfolgt durch die jeweilige Fluggesellschaft in Erfüllung einer rechtlichen Verpflichtung; wir haben darauf keinen Einfluss. Rechtsgrundlage für die von uns hierfür bereitgestellten Daten ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 49 Abs. 1 Satz 1 lit. b DSGVO.

**9.3 Übermittlungen an Dienstleister in Drittländern.** Soweit wir technische Dienstleister einsetzen, die Daten in Drittländern verarbeiten (siehe Ziffern 5.3, 7 und 8), erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission – insbesondere des EU-US Data Privacy Frameworks – oder auf Grundlage der Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 nebst ergänzenden Schutzmaßnahmen.

### 10. Ihre Rechte als betroffene Person

**10.1** Ihnen stehen gegenüber uns die folgenden Rechte zu:

- **Auskunft** über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- **Berichtigung** unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- **Löschung** Ihrer Daten (Art. 17 DSGVO)
- **Einschränkung der Verarbeitung** (Art. 18 DSGVO)
- **Unterrichtung** der Empfänger über Berichtigung, Löschung oder Einschränkung (Art. 19 DSGVO)
- **Datenübertragbarkeit** (Art. 20 DSGVO)
- **Widerruf erteilter Einwilligungen** mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- **Widerspruch** gegen bestimmte Verarbeitungen (Art. 21 DSGVO, siehe 10.2)
- **Beschwerde bei einer Aufsichtsbehörde** (Art. 77 DSGVO, siehe 10.3)

Zur Ausübung genügt eine formlose Mitteilung an service@haitour.de.

**10.2 WIDERSPRUCHSRECHT**

WENN WIR IHRE PERSONENBEZOGENEN DATEN AUF GRUNDLAGE EINER INTERESSENABWÄGUNG NACH ART. 6 ABS. 1 LIT. F DSGVO VERARBEITEN, HABEN SIE DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, JEDERZEIT WIDERSPRUCH GEGEN DIESE VERARBEITUNG MIT WIRKUNG FÜR DIE ZUKUNFT EINZULEGEN.

MACHEN SIE VON IHREM WIDERSPRUCHSRECHT GEBRAUCH, BEENDEN WIR DIE VERARBEITUNG DER BETROFFENEN DATEN. EINE WEITERVERARBEITUNG BLEIBT VORBEHALTEN, WENN WIR ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN KÖNNEN, DIE IHRE INTERESSEN, GRUNDRECHTE UND GRUNDFREIHEITEN ÜBERWIEGEN, ODER WENN DIE VERARBEITUNG DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN DIENT.

VERARBEITEN WIR IHRE PERSONENBEZOGENEN DATEN, UM DIREKTWERBUNG ZU BETREIBEN, HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIESE VERARBEITUNG EINZULEGEN. MACHEN SIE VON DIESEM RECHT GEBRAUCH, BEENDEN WIR DIE VERARBEITUNG ZU DIREKTWERBEZWECKEN.

**10.3 Beschwerderecht.** Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren – insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:

**Die Landesbeauftragte für den Datenschutz Niedersachsen**
Prinzenstraße 5, 30159 Hannover
Telefon: +49 511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de

### 11. Dauer der Speicherung

Die Speicherdauer richtet sich nach der jeweiligen Rechtsgrundlage, dem Verarbeitungszweck und etwaigen gesetzlichen Aufbewahrungsfristen.

- **Anfragen ohne Buchung:** Löschung, sobald der Vorgang abschließend geklärt ist, spätestens nach [6 / 12] Monaten.
- **Buchungs- und Vertragsdaten:** Aufbewahrung für die Dauer der gesetzlichen Fristen nach § 257 HGB und § 147 AO (sechs bzw. zehn Jahre, gerechnet ab Ende des jeweiligen Kalenderjahres).
- **Ausweis- und Reisedokumentendaten:** Löschung unmittelbar nach Abschluss der Buchung bzw. nach Rückkehr von der Reise, soweit keine gesetzliche Aufbewahrungspflicht besteht und keine Rechtsansprüche geltend gemacht werden.
- **Daten auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO):** Speicherung bis zum Widerruf der Einwilligung.
- **Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO:** Speicherung bis zur Ausübung Ihres Widerspruchsrechts nach Art. 21 DSGVO, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
- **Server-Logfiles:** siehe Ziffer 3.1.

Im Übrigen löschen wir personenbezogene Daten, sobald sie für die Zwecke, für die sie erhoben oder auf sonstige Weise verarbeitet wurden, nicht mehr erforderlich sind.

### 12. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen unbeabsichtigte oder unrechtmäßige Vernichtung, Verlust, Veränderung sowie unbefugte Offenlegung oder unbefugten Zugriff zu schützen. Dazu zählen unter anderem TLS-Verschlüsselung der Website, Verschlüsselung der eingesetzten Endgeräte, Zwei-Faktor-Authentifizierung bei allen geschäftskritischen Zugängen und die strikte Trennung dienstlicher von privaten Systemen. Unsere Maßnahmen werden entsprechend der technischen Entwicklung fortlaufend überprüft und angepasst.

### 13. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand **[30.08.2026]**. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter gesetzlicher oder behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Fassung können Sie jederzeit unter https://haitour.de/datenschutzerklaerung/ abrufen.
 

Information icon

Wir benötigen Ihre Zustimmung zum Laden der Übersetzungen

Wir nutzen einen Drittanbieter-Service, um den Inhalt der Website zu übersetzen, der möglicherweise Daten über Ihre Aktivitäten sammelt. Bitte überprüfen Sie die Details in der Datenschutzerklärung und akzeptieren Sie den Dienst, um die Übersetzungen zu sehen.